ІНЖЕНЕРНЕ ЗАБЕЗПЕЧЕННЯ ЯКОСТІ
Інженерне забезпечення безпеки Lira RDP Security
Безпека розглядається як перевірювана інженерна властивість Lira: вона закладається в межі клієнтів, канали агента, автентифікацію, випуск оновлень і моніторинг, а потім підтверджується повторюваними тестами.
Докази перевірено 26 серпня 2026 року
Коротке резюме перевірки безпеки
- Внутрішнє тестування за OWASPЗастосовні ризики й заходи аналізуються в межах внутрішньої самооцінки.
- 502 пройдено502 тести безпеки й регресії backend пройдено; окремий тест прямого входу PostgreSQL RLS в одноразовому середовищі також пройдено
- 6/6Підписані артефакти випуску Windows для агента 2.7.31 перевірено засобами Authenticode.
- Ізоляція клієнтівАвторизація API та захист на рівні бази даних забезпечують межі організацій.
- Канал, ініційований агентомШтатний канал агента ініціює захищені вихідні HTTPS/WSS-з’єднання й не потребує вхідного порту керування. Додатковий WinRM є окремим засобом діагностики та відновлення.
Методика інженерної оцінки безпеки
Vyvick використовує OWASP Top 10 як базову класифікацію ризиків, а застосовні положення OWASP Application Security Verification Standard — як структурований орієнтир для порталу, API, Windows-агента, Credential Provider і production-інфраструктури.
Це внутрішня самооцінка, а не сертифікація, схвалення, акредитація чи незалежна перевірка OWASP. Рівень ASVS, незалежний пентест, SOC 2 або ISO 27001 без документального підтвердження не заявляються.
OWASP Top 10 — офіційний проєкт · OWASP ASVS — офіційний проєкт
Стан перевірки
У таблиці вказано статус доказів. «Перевірено внутрішніми тестами» означає, що команда Vyvick виконала повторювані тести в зазначеному обсязі; це не незалежна сертифікація і не твердження про усунення всіх можливих ризиків.
| Сфера | Статус | Підтвердження |
| Автентифікація | Перевірено внутрішніми тестами | Тести паролів, MFA, захисту від повторного використання, обмежень і відновлення доступу. |
|---|
| Керування сесіями | Перевірено внутрішніми тестами | Secure-cookie, CSRF, версіонування та відкликання сесій, контроль строку дії. |
|---|
| Розмежування доступу | Перевірено внутрішніми тестами | Тести організацій, ролей, груп, серверів, володіння та міжклієнтських заборон. |
|---|
| Безпека API | Перевірено внутрішніми тестами | Перевірки авторизації, ідентичності агента, вхідних даних, лімітів і помилок. |
|---|
| Криптографічні заходи | Перевірено реалізацією | TLS, хешування паролів і одноразові токени; паролі в черзі операцій керування локальними користувачами шифруються під час очікування та видаляються після завершення, помилки або закінчення строку дії. |
|---|
| Журналювання і моніторинг | Перевірено внутрішніми тестами | Аудит, контроль надходження подій, операційні сповіщення та обробка інцидентів. |
|---|
| Безпека агента | Реліз агента перевірено | Вихідний канал, обмежена реєстрація, підписані артефакти та оновлення. |
|---|
| Залежності | Автоматичний аудит залежностей | npm audit frontend і pip-audit backend перевірено 26 серпня 2026 року; відомих зауважень щодо залежностей не виявлено. |
Модель безпеки агента Lira
Агент є привілейованою службою Windows, оскільки читає захищені журнали й виконує явно дозволені адміністративні операції.
- Агент ініціює вихідний HTTPS/WSS-трафік; вхідний порт керування в мережі клієнта не потрібен.
- Реєстрація та подальший зв’язок використовують обмежену ідентичність агента й перевірку належності організації.
- Пакети релізу та нативний Credential Provider підписані. Перед установленням пакет оновлення звіряється з опублікованим SHA-256 релізу.
- Паролі Windows/RDP не надсилаються й не зберігаються порталом Vyvick. Перевірка облікових даних залишається на Windows-сервері.
- За недоступності хмари телеметрія й віддалені команди призупиняються; поведінку MFA визначає політика fail-open або fail-closed.
Автентифікація і доступ
Ідентичність і повноваження перевіряються на рівні сесії та кожного об’єкта.
- Перевіряються MFA порталу, обмеження пароля, одноразовість challenge і відкликання сесій.
- RBAC доповнюється областю організації, групи, сервера та перевіркою володіння.
- Перевірки реєстрації агента й ідентичності сервера перешкоджають перенесенню між просторами клієнтів.
- Чутливі адміністративні дії фіксуються в аудиті.
Шифрування і секрети
Криптографічні заходи застосовуються до конкретних потоків і секретів, для яких вони потрібні.
- Публічний портал та обмін з агентом використовують HTTPS/TLS.
- Паролі зберігаються з одностороннім хешуванням; відкриті паролі порталу не зберігаються.
- Production-секрети можуть надходити з OpenBao; за відсутності обов’язкових ключів конфігурація завершується безпечним відмовленням.
- Паролі в черзі операцій керування локальними користувачами шифруються під час очікування та видаляються після завершення, помилки або закінчення строку дії.
Ізоляція клієнтів
Для роботи MSP і кількох клієнтів Lira поєднує прикладну авторизацію з додатковим захистом на рівні бази даних.
- До читання або зміни ресурсів кожен запит отримує область організації.
- Об’єктні операції API перевіряють роль і доступ до конкретних серверів.
- PostgreSQL RLS доповнює прикладну авторизацію і не є єдиною межею ізоляції.
- Сама лише зміна ідентифікатора організації, сервера чи об’єкта не надає доступу до даних іншого клієнта.
- Регресія охоплює міжклієнтський доступ, порожню область, успадкування груп і прямі права сервера.
Безпечна розробка й експлуатація
Перевірка безпеки входить до регулярного циклу розробки та випуску.
- Backend-тести охоплюють автентифікацію, авторизацію, ізоляцію клієнтів, CSRF, секрети, ідентичність агента й виправлення.
- Перед прийманням виконуються production-збірка frontend і браузерна перевірка маршрутів з автентифікацією.
- npm audit frontend і pip-audit backend перевірено 26 серпня 2026 року; відомих зауважень щодо залежностей не виявлено.
- Для усунених проблем додаються регресійні тести, коли це технічно застосовно.
Моніторинг, аудит і реагування
Експлуатаційні дані підтримують розслідування, персональну відповідальність і контрольоване відновлення.
- Результати автентифікації, стан агентів, IP-блокування та події безпеки об’єднуються в порталі.
- Адміністративні зміни й віддалені дії створюють записи аудиту з виконавцем, об’єктом, результатом і часом.
- Помилкові та затримані команди залишаються видимими для діагностики й не відображаються як успішно виконані.
- Про проблему безпеки можна повідомити через документований канал підтримки та зіставити звернення зі збереженими експлуатаційними даними.
Перевірена інженерна база — 26 серпня 2026 року
Ці датовані інженерні результати показано окремо від внутрішньої оцінки за рекомендаціями OWASP.
Це результати 502 тестів безпеки та регресії продукту Vyvick. Вони не означають вимоги OWASP ASVS, оцінку OWASP, сертифікацію або незалежний тест на проникнення.
Докази перевірено 26 серпня 2026 року
LIRA RDP✓ПРОЙДЕНОВНУТРІШНЯ ПЕРЕВІРКА
2026-08-26
502 пройденоТести безпеки та регресії backendОпціональну інтеграцію не включено до цього набору; окремий тест прямого входу PostgreSQL RLS в одноразовому середовищі пройдено
6/6Артефакти випуску з перевіреними підписами AuthenticodeАгент 2.7.31: MSI-інсталятор, сценарій установлення, EXE/DLL агента, EXE оновлювача та DLL Credential Provider
453Перевірено пакетів frontend-залежностейВідомих вразливостей виявлено: 0
Внутрішня перевірка з доказами в репозиторії; це не незалежний тест на проникнення і не сертифікація.
ВИМІРЯНО ПІД ЧАС ПЕРШОГО ПІЛОТУ
Результати першого пілоту Lira
Знеособлені вимірювання під час першого пілоту Lira. Вони демонструють реальне експлуатаційне навантаження без розкриття клієнтів, серверів, облікових записів або адрес джерел.
Питання про безпеку
Vyvick сертифікована OWASP?
Ні. OWASP не сертифікує і не схвалює Vyvick. Рекомендації OWASP використовуються у внутрішньому процесі інженерної самооцінки.
Чи проводився незалежний тест на проникнення?
Зараз ми не публікуємо заяву про незалежний пентест. Після зовнішньої оцінки будуть явно зазначені її сфера та дата.
Агенту Lira потрібні адміністративні права?
Так. Служба Windows отримує права для читання захищених журналів і виконання налаштованих операцій. Команди обмежуються й журналюються.
Lira зберігає паролі Windows або RDP?
Ні. Паролі Windows/RDP не передаються й не зберігаються порталом. Credential Provider і перевірка Windows працюють на захищуваному сервері.
Чи може один клієнт отримати доступ до серверів іншого?
Межі забезпечуються ідентифікаторами клієнтів, об’єктною авторизацією, RBAC, перевіркою володіння та row-level safeguards бази даних.
Що станеться за тимчасової недоступності Lira?
Телеметрія й віддалені команди відновлюються після повернення зв’язку. Поведінку RDP MFA визначає політика fail-open або fail-closed організації.
Повідомити про вразливість безпеки
Якщо ви виявили можливу вразливість Vyvick або Lira, скористайтеся захищеним каналом підтримки та не публікуйте відомості до завершення перевірки й виправлення.
Повернутися до огляду продукту →